Blog

Datensouveränität im Schweizer E-Commerce: Was bei der Plattformwahl zählt

Sie vergleichen gerade eine Commerce-Plattform, ein SaaS-Tool oder einen Hosting-Partner, und die Checkliste enthält Funktionsumfang, Preis und Time-to-Market. Wo die Kundendaten technisch landen, steht selten ganz oben. Genau das führt später zu Nachfragen aus der Rechtsabteilung oder zu einem Vertrag, der sich nicht mehr ohne Reibung anpassen lässt.

Kurz zusammengefasst: Seit dem revidierten Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, braucht jede Bekanntgabe von Personendaten ins Ausland eine gesetzliche Grundlage. Diese Grundlage ist entweder ein Angemessenheitsentscheid des Bundesrates für das jeweilige Land, oder ein zusätzlich abgeschlossener vertraglicher Schutzmechanismus wie Standarddatenschutzklauseln. Für die USA gibt es seit dem 15. September 2024 eine dritte, engere Option: das Swiss-US Data Privacy Framework, das aber nur für dort zertifizierte US-Unternehmen gilt, nicht automatisch für jeden US-Anbieter. Der Standort des Rechenzentrums allein beantwortet die Frage trotzdem nicht vollständig. Ein Anbieter mit Schweizer oder europäischem Rechenzentrum kann trotzdem einem ausländischen Zugriffsrecht unterliegen, wenn der Mutterkonzern in einem Drittstaat sitzt. Vier Punkte entscheiden deshalb vor jeder Plattform- oder Partnerwahl: wo die Daten liegen, wer darüber tatsächlich Kontrolle hat, ob dafür eine Rechtsgrundlage besteht, und was Sie vom Anbieter dafür schriftlich verlangen sollten.

Datensouveränität im Schweizer E-Commerce: Wo Ihre Daten wirklich liegen

Der Hosting-Standort einer Plattform ist nicht immer das, was im Verkaufsgespräch zuerst genannt wird. Bei selbst hostbaren, offenen Systemen (zum Beispiel Drupal oder die Open-Source-Variante von Adobe Commerce) wählen Sie den Rechenzentrums-Standort selbst, etwa bei einem Schweizer oder EU-Hosting-Partner. Bei vollständig verwalteten SaaS-Plattformen (Software as a Service, bei der Anbieter Betrieb und Infrastruktur vollständig selbst verantworten) bestimmt dagegen meist der Anbieter, in welcher Region Ihre Daten liegen, und diese Region ist nicht immer frei wählbar.

Die grossen Infrastrukturanbieter, auf denen viele SaaS-Commerce-Plattformen technisch aufsetzen, betreiben inzwischen eigene Schweizer Regionen. Amazon Web Services eröffnete 2022 die Region Europe (Zurich), intern eu-central-2 genannt, mit drei vollständig redundanten Availability Zones (räumlich getrennten Rechenzentrums-Clustern) in der Umgebung von Zürich. Microsoft betreibt die Region Switzerland North in Zürich mit drei Availability Zones. Dazu kommt die Region Switzerland West in Genf, die als sogenannte Reserved-Access-Region ausschliesslich für georedundante Datensicherung an Switzerland North gekoppelt ist und selbst keine eigenen Availability Zones besitzt. Google Cloud eröffnete seine Schweizer Region europe-west6 in Zürich bereits 2019, mit drei Zonen für hochverfügbare Workloads.

Für die Praxis heisst das nicht automatisch, dass eine SaaS-Plattform diese Schweizer Region auch tatsächlich für Ihre Daten nutzt. Shopify speichert Stammdaten, Bestelldaten und Kundendaten neuer europäischer Händlerinnen und Händler standardmässig in einer Region innerhalb des Europäischen Wirtschaftsraums, des Vereinigten Königreichs oder der Schweiz. Die Auslieferung der eigentlichen Shop-Inhalte läuft bei headless aufgesetzten Storefronts über Shopifys Hosting-Dienst Oxygen dagegen über mehr als 300 global verteilte Edge-Standorte, ohne dass Händlerinnen und Händler diesen Standort selbst auswählen können. Produktionsdatenbank und Content-Auslieferung können damit an unterschiedlichen Orten der Welt liegen, selbst wenn die Kerndaten in Europa gespeichert sind.

Für die Plattform- und Partnerwahl folgt daraus eine konkrete Frage an jeden Anbieter, unabhängig davon, ob es sich um Adobe Commerce, Shopify, BigCommerce, OroCommerce oder ein Marketing-Automation-Tool handelt. In welchen Ländern stehen die Produktions-, Backup- und CDN-Server (Content Delivery Network, ein weltweit verteiltes Netzwerk, das Inhalte näher an die Besucherin oder den Besucher ausliefert), und wer entscheidet darüber, Sie oder der Anbieter?

Was Art. 16 DSG bei der Bekanntgabe von Personendaten ins Ausland verlangt

Art. 16 DSG regelt, unter welchen Voraussetzungen Personendaten überhaupt ins Ausland bekanntgegeben werden dürfen. Absatz 1 erlaubt das ohne weitere Massnahmen, wenn der Bundesrat für das betreffende Land einen angemessenen Datenschutz festgestellt hat. Liegt kein solcher Entscheid vor, erlaubt Absatz 2 die Bekanntgabe trotzdem, aber nur über einen von mehreren zusätzlichen Schutzmechanismen: einen völkerrechtlichen Vertrag, vertragliche Datenschutzklauseln, die dem EDÖB (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter) vorab mitgeteilt werden, vom EDÖB genehmigte Standarddatenschutzklauseln, oder genehmigte unternehmensinterne Datenschutzvorschriften.

Für die Praxis heisst das: Ein Anbieter mit Hauptsitz in einem Land ohne Angemessenheitsentscheid ist nicht automatisch ausgeschlossen. Er braucht aber einen dieser zusätzlichen Mechanismen im Vertrag, nicht nur eine allgemeine Datenschutzklausel in den AGB. Fehlt dieser Mechanismus, gibt das verantwortliche Unternehmen in der Schweiz die Daten ohne gültige Rechtsgrundlage bekannt, nicht der Anbieter im Ausland.

Ergänzend regelt Art. 9 DSG den Fall, dass ein Anbieter die Datenbearbeitung nicht selbst vollständig durchführt, sondern an einen weiteren Auftragsbearbeiter überträgt, einen Subunternehmer. Nach Art. 9 Abs. 3 DSG darf diese Übertragung an Dritte nur mit vorheriger Genehmigung des Verantwortlichen erfolgen, also mit Ihrer Zustimmung als Kundin oder Kunde. In der Praxis zeigt sich das an der Subunternehmer-Liste im Vertrag. Steht dort nur „Hosting-Partner, nach Bedarf", fehlt die Transparenz, die Art. 9 Abs. 3 DSG voraussetzt.

Art. 17 DSG hält zusätzlich sechs Ausnahmen fest, unter denen eine Bekanntgabe ins Ausland auch ohne Angemessenheitsentscheid und ohne zusätzlichen Vertragsmechanismus zulässig ist. Für den E-Commerce-Alltag relevant sind vor allem zwei davon: die ausdrückliche Einwilligung der betroffenen Person, und die Bekanntgabe, die in unmittelbarem Zusammenhang mit dem Abschluss oder der Abwicklung eines Vertrags zwischen dem Unternehmen und der Kundin oder dem Kunden steht. Diese zweite Ausnahme erklärt, warum eine Bestellung mit Versand über einen ausländischen Logistikpartner in der Regel unproblematisch ist: Die Bekanntgabe der Lieferadresse dient unmittelbar der Vertragserfüllung. Sie erklärt aber nicht automatisch jede Datenbekanntgabe an eine ausländische Marketing-Automation- oder Analytics-Plattform, die mit der konkreten Bestellung nichts zu tun hat. Diese Ausnahmen gelten im Übrigen als eng auszulegende Einzelfälle, nicht als generelle Rechtsgrundlage für ein dauerhaftes Vertragsverhältnis mit einem Cloud- oder SaaS-Anbieter.

Datenresidenz ist nicht Datensouveränität: Was der US CLOUD Act bedeutet

Die bisherigen Abschnitte beantworten die Frage, wo Daten physisch liegen, die Datenresidenz. Eine zweite, davon unabhängige Frage lautet, wer rechtlich und technisch tatsächlich Zugriff auf diese Daten hat, unabhängig vom Serverstandort, die Datensouveränität. Beide Begriffe werden in Verkaufsgesprächen oft wie Synonyme verwendet, obwohl sie unterschiedliche Risiken abdecken.

Der Unterschied wird am US-amerikanischen Clarifying Lawful Overseas Use of Data Act (CLOUD Act) konkret. Dieses 2018 erlassene US-Gesetz verpflichtet US-Unternehmen, auf Anordnung US-amerikanischer Behörden Daten herauszugeben, unabhängig davon, in welchem Land diese Daten tatsächlich gespeichert sind. Massgeblich ist nicht der Serverstandort, sondern ob der Anbieter oder dessen Mutterkonzern der US-Rechtshoheit unterliegt.

Der EDÖB hat diese Einschätzung am 13. Juni 2022 in einer Stellungnahme zu einer von der Schweizerischen Unfallversicherungsanstalt (Suva) freiwillig eingereichten Risikoanalyse bestätigt. Die Suva prüfte die Auslagerung von Personendaten in ein Microsoft-365-Rechenzentrum in der Schweiz. Der EDÖB stufte dieses Vorhaben trotz Schweizer Serverstandort als grenzüberschreitende Bekanntgabe von Personendaten in die USA ein. Begründung: Microsoft-Einheiten unterliegen weltweit dem CLOUD Act, und die US-Muttergesellschaft kann ihre ausländischen Tochtergesellschaften zur Herausgabe von Daten anweisen. Die vertragliche Zusage, Daten ausschliesslich in der Schweiz zu verarbeiten, ändert daran laut EDÖB nichts.

Für die Plattformwahl heisst das: Ein Vertrag, der nur den Serverstandort regelt, deckt die Datensouveränität nicht ab. Massgeblich ist die rechtliche Konzernzugehörigkeit des Anbieters. Bei einem Anbieter mit Hauptsitz oder Mutterkonzern in den USA besteht ein CLOUD-Act-Zugriffsrisiko auch bei einem Schweizer oder europäischen Rechenzentrum. Dieses Risiko besteht unabhängig vom Angemessenheitsentscheid nach Art. 16 DSG, weil der Zugriff über US-Recht erfolgt, nicht über eine Bekanntgabe durch den Verantwortlichen in der Schweiz. Ein eigenständiges Abkommen zwischen der Schweiz und den USA, das diesen Zugriff ausschliessen würde, besteht nach aktuellem Stand nicht.

Angemessenheitsliste und Swiss-US Data Privacy Framework in der Praxis

Vor dem revDSG führte der EDÖB eine informelle Liste von Staaten mit angemessenem Datenschutzniveau. Seit dem revDSG legt der Bundesrat diese Liste selbst fest, verankert im Anhang 1 der Datenschutzverordnung (DSV). Für die EU- und EWR-Staaten gilt weiterhin ein Angemessenheitsentscheid, bei anderen Ländern lohnt sich vor jeder Vertragsunterschrift ein Blick in die aktuelle Fassung dieses Anhangs, weil sich die Liste über die Zeit ändern kann.

Die USA sind ein eigener, zweistufiger Fall. Ohne Zusatz gilt für US-Unternehmen kein genereller Angemessenheitsentscheid. Seit dem 15. September 2024 gilt aber eine engere Ausnahme: Der Bundesrat hat am 14. August 2024 entschieden, dass US-Unternehmen, die sich unter dem Swiss-US Data Privacy Framework zertifizieren lassen, ein angemessenes Datenschutzniveau bieten. Das bedeutet für die Plattformwahl: Nicht „der Anbieter ist amerikanisch" ist die entscheidende Information, sondern ob die konkrete Vertragspartei, die Ihre Daten tatsächlich verarbeitet, in der Teilnehmerliste des Swiss-US Data Privacy Framework geführt wird. Ein US-Konzern kann einzelne Tochtergesellschaften zertifiziert haben und andere nicht.

Wer zusätzliche Drittanbieter in die Systemlandschaft einbindet, etwa über eine Systemintegration zwischen einem ERP-System (Enterprise-Resource-Planning, für Warenwirtschaft und Finanzen), einem CRM-System (Customer-Relationship-Management, für die Kundenverwaltung) und dem Shop, sollte diese Prüfung für jede einzelne Komponente durchführen, nicht nur für die Hauptplattform. Und selbst eine erfolgreiche Zertifizierung löst, wie der vorangegangene Abschnitt zeigt, nicht automatisch die Frage der Konzernzugehörigkeit unter dem CLOUD Act.

Das FINMA-Rundschreiben 2018/3: wenn Ihr Unternehmen selbst reguliert ist

Die bisherigen Abschnitte gelten für jedes Unternehmen, das Personendaten ins Ausland bekanntgibt. Für einen Teil des Schweizer B2B-Commerce-Umfelds kommt eine zusätzliche, strengere Schicht hinzu: Finanzdienstleister, die der Aufsicht der Eidgenössischen Finanzmarktaufsicht (FINMA) unterstehen, etwa Banken oder Versicherungen mit eigenem Onlineshop oder einer eigenen B2B-Handelsplattform.

Das FINMA-Rundschreiben 2018/3 „Outsourcing, Banken und Versicherer" ist am 1. April 2018 in Kraft getreten. Es definiert eine Auslagerung (Outsourcing) als die Übertragung einer für den Geschäftsbetrieb wesentlichen Funktion an einen Dienstleister, der diese Funktion selbstständig und dauerhaft ausführt. Als wesentlich gilt eine Funktion, wenn die Einhaltung der aufsichtsrechtlichen Vorgaben massgeblich von ihr abhängt. Eine E-Commerce-Plattform, die Kundendaten verarbeitet oder in Zahlungsprozesse eingebunden ist, kann je nach Ausgestaltung unter diese Definition fallen.

Für betroffene Unternehmen verlangt das Rundschreiben zusätzliche organisatorische Vorkehrungen beim Outsourcing, die über die allgemeinen Anforderungen des DSG hinausgehen, etwa bei der Risikobewertung des Dienstleisters und bei den vertraglichen Kontroll- und Weisungsrechten.

Eine feste, zahlenmässige Schwelle für „wesentlich" gibt es dabei bewusst nicht. Die Vorgängerfassung des Rundschreibens enthielt für Banken noch einen Anhang mit konkreten Beispielen; das Rundschreiben 2018/3 hat diesen Anhang ersatzlos gestrichen und die Wesentlichkeit stattdessen als offenen, prinzipienorientierten Massstab formuliert: wesentlich ist eine Funktion, wenn die Einhaltung der Ziele und Vorschriften der Finanzmarktaufsichtsgesetzgebung signifikant von ihr abhängt, beurteilt nach Grösse, Komplexität, Struktur und Risikoprofil des jeweiligen Instituts. Ein Prozentsatz vom Umsatz oder eine Kundenanzahl, ab der eine E-Commerce-Funktion automatisch als wesentlich gilt, lässt sich daraus nicht ableiten.

Ob eine konkrete Plattform- oder Hosting-Entscheidung tatsächlich in den Anwendungsbereich des Rundschreibens fällt, lässt sich deshalb nicht pauschal beantworten, sondern nur im Einzelfall anhand dieser vier Kriterien. Betroffene Unternehmen klären diese Einstufung mit der eigenen Compliance- oder Rechtsabteilung, bevor eine SaaS- oder Cloud-Entscheidung getroffen wird.

Was ein Verstoss gegen Art. 16 oder Art. 9 DSG tatsächlich kostet

Die bisherigen Abschnitte beschreiben, was das Gesetz verlangt. Ebenso konkret ist, was ein Verstoss kostet. Art. 61 DSG sanktioniert die vorsätzliche Verletzung von Sorgfaltspflichten mit einer Busse von bis zu 250'000 Franken. Strafbar ist danach, wer entgegen Art. 16 Abs. 1 und 2 DSG und ohne dass die Voraussetzungen von Art. 17 DSG erfüllt sind, Personendaten ins Ausland bekanntgibt. Ebenso strafbar ist, wer die Datenbearbeitung ohne die nach Art. 9 Abs. 1 und 2 DSG erforderlichen Voraussetzungen an einen Auftragsbearbeiter übergibt, oder wer die vom Bundesrat nach Art. 8 Abs. 3 DSG festgelegten Mindestanforderungen an die Datensicherheit nicht einhält.

Zwei Besonderheiten sind für die Praxis relevant. Erstens ist nur vorsätzliches Handeln strafbar, Fahrlässigkeit bleibt straflos. Bereits das bewusste Inkaufnehmen eines Risikos, der sogenannte Eventualvorsatz, reicht für die Strafbarkeit aber aus. Zweitens haftet nach dem DSG die natürliche Person, die die Widerhandlung tatsächlich begangen hat, persönlich, nicht automatisch das Unternehmen als juristische Person. Das verschiebt die Verantwortung praktisch auf die Person, die die Plattform- oder Vertragsentscheidung trifft oder freigibt, etwa die IT-Leitung oder die Digitalverantwortliche, nicht allein auf die Geschäftsleitung.

Neben Art. 61 DSG sanktioniert Art. 60 DSG mit derselben Bussenhöhe von bis zu 250'000 Franken eine verwandte, aber andere Pflichtverletzung: wer betroffenen Personen vorsätzlich eine falsche oder unvollständige Auskunft erteilt, wer die gesetzlich vorgeschriebene Information bei der Beschaffung von Personendaten unterlässt, oder wer dem EDÖB in einer Untersuchung vorsätzlich falsche Angaben macht oder die Mitwirkung verweigert. Für die Plattformwahl bedeutet das: Die beiden Bussgeldtatbestände greifen an unterschiedlichen Stellen. Art. 61 DSG betrifft den Datenfluss selbst (Bekanntgabe ins Ausland, Weiterübertragung an Auftragsbearbeiter, Datensicherheit), Art. 60 DSG betrifft die Transparenz gegenüber den betroffenen Personen und gegenüber der Aufsichtsbehörde. Ein vollständiger Auftragsverarbeitungsvertrag (AVV, ein Vertrag nach Art. 9 DSG, der die Datenbearbeitung durch den Anbieter regelt), wie er im folgenden Abschnitt vertieft wird, verringert das Risiko bei beiden Tatbeständen, weil er sowohl den Datenfluss dokumentiert als auch die Grundlage für eine korrekte Auskunft an betroffene Personen liefert.

Die Strafverfolgung erfolgt bei dieser Bestimmung auf Antrag. Ohne eine Anzeige der betroffenen Person oder Behörde kommt es nicht automatisch zu einem Verfahren. Das verringert das Risiko nicht grundsätzlich, es verschiebt es nur in Richtung der Frage, ob ein konkreter Vorfall, zum Beispiel eine Datenschutzverletzung mit eigener Meldepflicht, überhaupt bekannt wird.

Schweizer Cloud-Anbieter als Alternative

Wer Datenresidenz und Datensouveränität gemeinsam lösen möchte, prüft neben den grossen internationalen Infrastrukturanbietern auch Schweizer Cloud-Anbieter, deren Rechtssitz und Infrastruktur vollständig in der Schweiz liegen. Beispiele aus diesem Marktsegment sind Infomaniak (1994 in Genf gegründet, nach eigenen Angaben grösstes Schweizer Web-Hosting-Unternehmen, mit eigenen, ausschliesslich in der Schweiz betriebenen Rechenzentren), Exoscale (Unternehmenssitz in der Schweiz, nach eigenen Angaben ohne Tochtergesellschaft in den USA, mit einer eigenen Zone in Zürich), sowie Swisscom und CloudSigma als weitere Schweizer Anbieter mit eigenen Rechenzentren im Land.

Diese Aufzählung ist eine Beispielliste bekannter Marktteilnehmer, keine Bewertung und keine Empfehlung. Arcmedia arbeitet mit keinem dieser Anbieter in einer Partnerschaft im Sinne einer Technologiepartnerschaft, wie sie etwa für Hyvä oder Akeneo besteht. Ob ein Schweizer Cloud-Anbieter die passende Lösung ist, hängt vom konkreten Anwendungsfall ab, unter anderem von der benötigten Skalierbarkeit, vom Funktionsumfang der jeweiligen Commerce-Plattform auf dieser Infrastruktur und von den Integrationsanforderungen zu bestehenden Systemen. Ein vollständig in der Schweiz beheimateter Anbieter löst das Grundproblem der Konzernzugehörigkeit aus dem vorangegangenen Abschnitt zum CLOUD Act strukturell, weil keine ausländische Muttergesellschaft die Herausgabe von Daten anordnen kann. Er schliesst damit nicht automatisch jede andere Anforderung an Funktionsumfang oder Systemintegration ab.

Ein Schweizer Cloud-Anbieter ist dabei nicht für jede Plattform gleich leicht erreichbar. Bei selbst hostbaren Systemen, etwa der Open-Source-Variante von Adobe Commerce oder bei Drupal, bestimmen Sie den Infrastrukturanbieter frei und können ihn bei Bedarf wechseln. Bei vollständig verwalteten SaaS-Plattformen wie Shopify, BigCommerce oder OroCommerce bestimmt der Anbieter selbst, auf welcher Infrastruktur er betreibt, und ein Wechsel zu einem Schweizer Cloud-Anbieter ist in diesem Fall keine Entscheidung, die Sie als Kundin oder Kunde allein treffen können. Die Wahl zwischen einer selbst hostbaren und einer vollständig verwalteten Plattform entscheidet damit mittelbar auch darüber, wie viel Einfluss Sie später auf die Datenresidenz haben.

Welche Nachweise Sie vor Vertragsabschluss einfordern sollten

Aus den vorangegangenen Abschnitten lässt sich eine konkrete Prüfliste für Vertragsverhandlungen ableiten, unabhängig von der konkret gewählten Technologie:

  • Standortangabe schriftlich, nicht mündlich. Produktions-, Backup- und CDN-Standorte als Vertragsbestandteil, nicht als Aussage im Sales-Call.
  • Auftragsverarbeitungsvertrag (AVV, auch Auftragsbearbeitungsvertrag genannt). Ein eigenständiges Dokument nach Art. 9 DSG, das festhält, wie der Anbieter Ihre Daten bearbeiten darf, welche Sicherheitsmassnahmen gelten und wie lange Daten nach Vertragsende aufbewahrt werden.
  • Vollständige Subunternehmer-Kette. Eine namentliche Liste aller Dritten, die Zugriff auf Ihre Daten erhalten können, inklusive deren Standort, mit der Pflicht des Anbieters, Änderungen vorab zu melden (Art. 9 Abs. 3 DSG).
  • Exportrechte. Das vertraglich festgehaltene Recht, Ihre eigenen Daten in einem maschinenlesbaren Format herauszuverlangen, unabhängig vom Vertragsende-Grund.
  • Löschkonzept mit Frist. Eine konkrete Frist, bis wann Daten nach Vertragsende oder nach einem Löschantrag tatsächlich entfernt sind, inklusive Backups, nicht nur in der produktiven Datenbank.
  • Konzernzugehörigkeit und Rechtshoheit. Welchem Mutterkonzern der Vertragspartner angehört und welcher nationalen Gesetzgebung dieser Mutterkonzern unterliegt, unabhängig vom Serverstandort (siehe Abschnitt zum CLOUD Act).

Der zweite Punkt dieser Liste, der Auftragsverarbeitungsvertrag nach Art. 9 DSG, verdient eine genauere Betrachtung. Die Aussage „ein AVV liegt vor" sagt für sich allein wenig aus. Ein belastbarer Auftragsverarbeitungsvertrag enthält zusätzlich mindestens drei weitere Regelungen:

  • Audit-Rechte. Das vertraglich festgehaltene Recht, die Einhaltung der vereinbarten Sicherheitsmassnahmen durch eigene Prüfungen oder durch einen unabhängigen Dritten zu kontrollieren, nicht nur die Zusicherung des Anbieters ohne eigene Prüfmöglichkeit.
  • Meldefristen bei Datenschutzverletzungen. Eine konkrete, in Stunden oder Tagen bezifferte Frist, innerhalb der der Anbieter eine festgestellte Verletzung der Datensicherheit meldet, nicht nur eine allgemeine Formulierung wie „unverzüglich". Diese Frist entscheidet, ob Sie als Verantwortlicher Ihre eigenen Meldepflichten gegenüber dem EDÖB überhaupt rechtzeitig erfüllen können.
  • Vollständige Offenlegung der Subunternehmer-Kaskade. Nicht nur die erste Ebene der Auftragsbearbeitung, sondern auch, an wen diese Subunternehmer ihrerseits Daten weitergeben, zum Beispiel ein Cloud-Infrastrukturanbieter hinter einer SaaS-Plattform, inklusive deren Standort. Art. 9 Abs. 3 DSG verlangt die vorherige Genehmigung durch den Verantwortlichen für die Übertragung an Dritte. Eine Kaskade, die erst auf der zweiten oder dritten Ebene sichtbar wird, lässt sich nicht genehmigen, weil sie zum Zeitpunkt der Unterschrift nicht offengelegt ist.

Diese Punkte ersetzen keine individuelle Rechtsberatung zum konkreten Vertrag. Sie geben aber eine Grundlage, mit der IT- oder Digitalverantwortliche in der Lieferantenauswahl selbst prüfen können, ob ein Angebot überhaupt die nötigen Unterlagen mitbringt, bevor der juristische Review beginnt. Wie der EDÖB/Suva-Fall aus dem Abschnitt zum CLOUD Act zeigt, reicht dafür die vertragliche Zusicherung eines Schweizer Serverstandorts allein nicht aus. Erst die Kombination aus Standortangabe, vollständiger Subunternehmer-Kette und geklärter Konzernzugehörigkeit beantwortet die Frage, die bei der Suva erst nachträglich auffiel.

Wo eine Systemintegration mehrere dieser Anbieter gleichzeitig betrifft, etwa bei der Anbindung von ERP, CRM und Shop an denselben Cloud-Anbieter, lohnt sich eine gebündelte Prüfung statt einzelner Verträge: Mehr dazu in unseren Integration Services.

Fazit

Datensouveränität entscheidet sich nicht erst beim Go-Live, sondern beim Lesen des Angebots. Wer vor der Unterschrift weiss, wo die Daten liegen, wer darüber tatsächlich Kontrolle hat, ob dafür eine Rechtsgrundlage nach Art. 16 DSG besteht und ob der Anbieter einen vollständigen Auftragsverarbeitungsvertrag mitliefert, spart sich die Nachverhandlung, die sonst erst entsteht, wenn die Rechtsabteilung den fertigen Vertrag zum ersten Mal sieht. Die Anforderungen ändern sich dabei nicht grundlegend je nach Plattform. Sie gelten für eine selbst hostbare Lösung genauso wie für ein vollständig verwaltetes SaaS-Angebot, nur die Antworten fallen unterschiedlich aus. Wer zusätzlich reguliert ist, etwa als Finanzdienstleister, oder wer die Konzernzugehörigkeit des Anbieters wegen des CLOUD Act strukturell ausschliessen möchte, erweitert diese Prüfung um das FINMA-Rundschreiben 2018/3 beziehungsweise um einen Schweizer Cloud-Anbieter als Alternative. Der finanzielle Rahmen dieser Prüfung ist dabei nicht abstrakt: Ein Verstoss gegen die Bekanntgabe- oder Auftragsbearbeitungsregeln kann nach Art. 61 DSG mit bis zu 250'000 Franken Busse enden, und zwar persönlich bei der Person, die die Entscheidung getroffen oder freigegeben hat, nicht automatisch beim Unternehmen. Diese persönliche Komponente ist ein Grund mehr, die Prüfliste aus diesem Artikel nicht der nächsten Vertragsverlängerung zu überlassen, sondern bereits in die Ausschreibung oder in das Lastenheft der nächsten Plattformentscheidung aufzunehmen.


Sie planen eine Plattform-, SaaS- oder Hosting-Entscheidung und möchten die Datenresidenz vorab klären?

Arcmedia begleitet Unternehmen seit 1995 bei Digital-Commerce-Projekten, von der Analyse über die Implementierung bis zum laufenden Betrieb. Unsere Expertinnen und Experten beraten Sie gerne zu Ihrem Vorhaben.

Kontaktieren Sie uns

Bleiben Sie up-to-date mit den neuesten Trends und Tipps: abonnieren Sie unseren Newsletter.


Quellen

Art. 16 Abs. 1 bis 3 DSG, Fedlex, Bundesgesetz über den Datenschutz (DSG), SR 235.1, abgerufen 7. Oktober 2026.

Art. 9 Abs. 1 bis 4 DSG, Fedlex, DSG SR 235.1, abgerufen 7. Oktober 2026.

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB): Inkrafttreten des revDSG am 1. September 2023, admin.ch, abgerufen 7. Oktober 2026.

EDÖB, „Angemessenheit", edoeb.admin.ch/de/angemessenheit, abgerufen 7. Oktober 2026.

EDÖB, Medienmitteilung „Neuer Datenschutzrahmen zwischen der Schweiz und den USA", edoeb.admin.ch/de/20240815-swiss-us-dpf, abgerufen 7. Oktober 2026.

AWS News Blog, „A New AWS Region Opens in Switzerland", aws.amazon.com/blogs/aws/a-new-aws-region-opens-in-switzerland/, abgerufen 8. Oktober 2026.

Microsoft Learn, „List of Azure regions", learn.microsoft.com/en-us/azure/reliability/regions-list, Stand 23. September 2025, abgerufen 8. Oktober 2026.

Google Cloud Blog, „New GCP region in Zurich", cloud.google.com/blog/products/infrastructure/new-gcp-region-in-zurich-growing-our-support-for-swiss-and-european-businesses, abgerufen 8. Oktober 2026.

Shopify Help Center, „International data transfers: onward transfers", help.shopify.com/en/manual/privacy-and-security/privacy/international-data-transfers/onward-transfers, abgerufen 8. Oktober 2026.

Shopify Developer Documentation, „Hydrogen and Oxygen fundamentals", shopify.dev/docs/storefronts/headless/hydrogen/fundamentals, abgerufen 8. Oktober 2026.

MLL News Portal, „EDÖB zur Auslagerung von Personendaten in eine Microsoft 365 Cloud: Zweifel am risikobasierten Ansatz", mll-news.com, abgerufen 8. Oktober 2026.

Eidgenössische Finanzmarktaufsicht FINMA, Rundschreiben 2018/3 „Outsourcing, Banken und Versicherer", finma.ch, in Kraft seit 1. April 2018, abgerufen 8. Oktober 2026.

Art. 17 DSG, DSG SR 235.1, wiedergegeben auf dsg.ch/kapitel02/artikel17/, abgerufen 8. Oktober 2026.

Art. 60 DSG, DSG SR 235.1, wiedergegeben auf dsg.ch/kapitel08/artikel60/, abgerufen 8. Oktober 2026.

Art. 61 DSG, DSG SR 235.1, wiedergegeben auf dsg.ch/kapitel08/artikel61/, abgerufen 8. Oktober 2026.

Exoscale, „Swiss Cloud Hosting", exoscale.com/lp/swiss-cloud-hosting/, abgerufen 8. Oktober 2026.

Infomaniak, „Discover Infomaniak", infomaniak.com/en/support/faq/71/discover-infomaniak, abgerufen 8. Oktober 2026.

Autor:in
Alexander Dominik arbeitet seit über zehn Jahren an der Schnittstelle von Brand Strategy, Creative Direction und Performance Marketing. Bei Arcmedia verantwortet er den Bereich Demand Generation und beschäftigt sich intensiv damit, wie KI, Daten und Automatisierung moderne Marketingprozesse effizienter und wirkungsvoller machen können. Seine Erfahrung reicht von SaaS und Agenturen bis zu internationalen Marken und Unternehmen.